字段 | 驗證規(guī)則 |
---|---|
Name | 必需。必須包含字母和空格。 |
必需。必須包含有效的電子郵件地址(包含 @ 和 .)。 | |
Website | 可選。如果選填,則必須包含有效的 URL。 |
Comment | 可選。多行輸入字段(文本框)。 |
Gender | 必需。必須選擇一項。 |
首先我們看一下這個表單的純 HTML 代碼:
文本字段
name、email 和 website 屬于文本輸入元素,comment 字段是文本框。HTML 代碼是這樣的:
Name: input type="text" name="name"> E-mail: input type="text" name="email"> Website: input type="text" name="website"> Comment: textarea name="comment" rows="5" cols="40">/textarea>
單選按鈕
gender 字段是單選按鈕,HTML 代碼是這樣的:
Gender: input type="radio" name="gender" value="female">Female input type="radio" name="gender" value="male">Male
表單元素
表單的 HTML 代碼是這樣的:
form method="post" action="?php echo htmlspecialchars($_SERVER["PHP_SELF"]);?>">
當提交此表單時,通過 method="post" 發(fā)送表單數(shù)據(jù)。
什么是 $_SERVER["PHP_SELF"] 變量?
$_SERVER["PHP_SELF"] 是一種超全局變量,它返回當前執(zhí)行腳本的文件名。
因此,$_SERVER["PHP_SELF"] 將表單數(shù)據(jù)發(fā)送到頁面本身,而不是跳轉(zhuǎn)到另一張頁面。這樣,用戶就能夠在表單頁面獲得錯誤提示信息。
什么是 htmlspecialchars() 函數(shù)?
htmlspecialchars() 函數(shù)把特殊字符轉(zhuǎn)換為 HTML 實體。這意味著 和 > 之類的 HTML 字符會被替換為 lt; 和 gt; 。這樣可防止攻擊者通過在表單中注入 HTML 或 JavaScript 代碼(跨站點腳本攻擊)對代碼進行利用。
關于 PHP 表單安全性的重要提示
$_SERVER["PHP_SELF"] 變量能夠被黑客利用!
如果您的頁面使用了 PHP_SELF,用戶能夠輸入下劃線然后執(zhí)行跨站點腳本(XSS)。
提示:跨站點腳本(Cross-site scripting,XSS)是一種計算機安全漏洞類型,常見于 Web 應用程序。XSS 能夠使攻擊者向其他用戶瀏覽的網(wǎng)頁中輸入客戶端腳本。
假設我們的一張名為 "test_form.php" 的頁面中有如下表單:
form method="post" action="?php echo $_SERVER["PHP_SELF"];?>">
現(xiàn)在,如果用戶進入的是地址欄中正常的 URL:"http://www.example.com/test_form.php",上面的代碼會轉(zhuǎn)換為:
form method="post" action="test_form.php">
到目前,一切正常。
不過,如果用戶在地址欄中鍵入了如下 URL:
http://www.example.com/test_form.php/%22%3E%3Cscript%3Ealert('hacked')%3C/script%3E
在這種情況下,上面的代碼會轉(zhuǎn)換為:
form method="post" action="test_form.php"/>script>alert('hacked')/script>
這段代碼加入了一段腳本和一個提示命令。并且當此頁面加載后,就會執(zhí)行 JavaScript 代碼(用戶會看到一個提示框)。這僅僅是一個關于 PHP_SELF 變量如何被利用的簡單無害案例。
您應該意識到 script> 標簽內(nèi)能夠添加任何 JavaScript 代碼!黑客能夠把用戶重定向到另一臺服務器上的某個文件,該文件中的惡意代碼能夠更改全局變量或?qū)⒈韱翁峤坏狡渌刂芬员4嬗脩魯?shù)據(jù),等等。
如果避免 $_SERVER["PHP_SELF"] 被利用?
通過使用 htmlspecialchars() 函數(shù)能夠避免 $_SERVER["PHP_SELF"] 被利用。
表單代碼是這樣的:
form method="post" action="?php echo htmlspecialchars($_SERVER["PHP_SELF"]);?>">
htmlspecialchars() 函數(shù)把特殊字符轉(zhuǎn)換為 HTML 實體?,F(xiàn)在,如果用戶試圖利用 PHP_SELF 變量,會導致如下輸出:
form method="post" action="test_form.php/">script>alert('hacked')/script>">
無法利用,沒有危害!
通過 PHP 驗證表單數(shù)據(jù)
我們要做的第一件事是通過 PHP 的 htmlspecialchars() 函數(shù)傳遞所有變量。
在我們使用 htmlspecialchars() 函數(shù)后,如果用戶試圖在文本字段中提交以下內(nèi)容:
script>location.href('http://www.hacked.com')/script>
- 代碼不會執(zhí)行,因為會被保存為轉(zhuǎn)義代碼,就像這樣:
現(xiàn)在這條代碼顯示在頁面上或 e-mail 中是安全的。
在用戶提交該表單時,我們還要做兩件事:
接下來我們創(chuàng)建一個檢查函數(shù)(相比一遍遍地寫代碼,這樣效率更好)。
我們把函數(shù)命名為 test_input()。
現(xiàn)在,我們能夠通過 test_input() 函數(shù)檢查每個 $_POST 變量,腳本是這樣的:
實例
?php // 定義變量并設置為空值 $name = $email = $gender = $comment = $website = ""; if ($_SERVER["REQUEST_METHOD"] == "POST") { $name = test_input($_POST["name"]); $email = test_input($_POST["email"]); $website = test_input($_POST["website"]); $comment = test_input($_POST["comment"]); $gender = test_input($_POST["gender"]); } function test_input($data) { $data = trim($data); $data = stripslashes($data); $data = htmlspecialchars($data); return $data; } ?>
請注意在腳本開頭,我們檢查表單是否使用 $_SERVER["REQUEST_METHOD"] 進行提交。如果 REQUEST_METHOD 是 POST,那么表單已被提交 - 并且應該對其進行驗證。如果未提交,則跳過驗證并顯示一個空白表單。
不過,在上面的例子中,所有輸入字段都是可選的。即使用戶未輸入任何數(shù)據(jù),腳本也能正常工作。
下一步是制作必填輸入字段,并創(chuàng)建需要時使用的錯誤消息。